当前位置:WooYun >> 漏洞信息

漏洞概要 关注数(24) 关注此漏洞

缺陷编号:wooyun-2013-020246

漏洞标题:微信存非法记录其他网站账号密码行为

相关厂商:腾讯

漏洞作者: 疯子好好活

提交时间:2013-03-18 13:11

修复时间:2013-03-18 15:20

公开时间:2013-03-18 15:20

漏洞类型:用户敏感数据泄漏

危害等级:低

自评Rank:5

漏洞状态:漏洞已经通知厂商但是厂商忽略漏洞

漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]

Tags标签:

4人收藏 收藏
分享漏洞:


漏洞详情

披露状态:

2013-03-18: 细节已通知厂商并且等待厂商处理中
2013-03-18: 厂商已经主动忽略漏洞,细节向公众公开

简要描述:

通过安卓版本微信内置浏览器访问微博应用,授权成功后发现微信非法记录我的微博账号。

详细说明:

无聊用RE文件管理器翻程序数据信息,等翻到微信数据的时候我就惊了,微信的数据库里竟然有我微博的账号密码,而且还是明文。
开始想不通微信怎么会记录我的微博账号,后来才想起曾经用微信的内置浏览器授权过微博应用,应该就在那时微信记录了我的微博账号与密码。
既然微信已经提取到了我的账号密码存在了本地,那么也就有可能被泄露出去。。

漏洞证明:

数据库所在路径如图

20130318123245.png


webview.db中有cookies表和password表。cookies表中存储了经微信内置浏览器访问网站的cookies,有一定的隐私信息。而password表就直接存储的是明文微博账号密码。

20130318123306.png


密码如下图:

20130318123338.png


可见地址是微博授权地址,账号和密码就摆着呢。

修复方案:

我不懂你懂。

版权声明:转载请注明来源 疯子好好活@乌云


漏洞回应

厂商回应:

危害等级:无影响厂商忽略

忽略时间:2013-03-18 15:20

厂商回复:

非常感谢报告。
这是Android下webview控件的机制。微信并不会去记录任何的此类帐户密码。

漏洞Rank:7 (WooYun评价)

最新状态:

暂无


漏洞评价:

评论

  1. 2013-03-18 13:23 | lucky ( 普通白帽子 | Rank:409 漏洞数:84 | 三人行必有我师焉########################...)

    呵呵!关注!

  2. 2013-03-18 13:23 | VIP ( 普通白帽子 | Rank:759 漏洞数:100 )

    mark

  3. 2013-03-18 14:30 | 点点 ( 普通白帽子 | Rank:214 漏洞数:38 | 准备申请سمَـَّوُوُحخ ̷̴̐...)

    mark 看腾讯怎么说

  4. 2013-03-18 15:49 | xsser 认证白帽子 ( 普通白帽子 | Rank:254 漏洞数:18 | 当我又回首一切,这个世界会好吗?)

    @点点 你看到他怎么说了吧

  5. 2013-03-18 16:04 | px1624 ( 普通白帽子 | Rank:1036 漏洞数:175 | px1624)

    @xsser 。。。这回复、、那么要是pc有个问题 会不会说这是微软的机制、和自己没关系、

  6. 2013-03-18 16:29 | Claud ( 普通白帽子 | Rank:161 漏洞数:18 | secmobi.com)

    发个技术分析:http://blog.claudxiao.net/2013/03/android-webview-cache/

  7. 2013-03-18 18:12 | ( 路人 | Rank:17 漏洞数:4 | 想...想活捉一枚处男...ing...)

    呵呵一笑寸断肠

  8. 2013-03-18 18:41 | 淡漠天空 认证白帽子 ( 实习白帽子 | Rank:1113 漏洞数:142 | M:出售GOV STATE NSA CIA NASA DHS Symant...)

    这回复 蛋疼

  9. 2013-03-18 21:05 | 冷静 ( 路人 | Rank:3 漏洞数:2 )

    标题下的好啊 成功惹到腾讯

  10. 2013-03-19 08:36 | 围剿 ( 路人 | Rank:17 漏洞数:5 | Evil decimal)

    果断忽略。

  11. 2013-03-21 10:52 | 色小贱 ( 路人 | Rank:10 漏洞数:1 )

    。。。。

  12. 2013-03-21 21:30 | horseluke ( 普通白帽子 | Rank:116 漏洞数:18 | Realize the dream in earnest.)

    @Claud 我一直为清空这个webview的数据感到无比头疼,一清除,就要将整个应用的所有数据都给清掉了...

  13. 2013-03-22 12:35 | Claud ( 普通白帽子 | Rank:161 漏洞数:18 | secmobi.com)

    @horseluke root以后手工搞吧。。。

  14. 2013-04-10 10:07 | zidane ( 路人 | Rank:13 漏洞数:2 | 噢 乖,你们应该明白 这样下去对我们谁都不...)

    这个db在手机上直接就能查看吗?刚换的安卓机器求科普

  15. 2013-09-05 12:42 | horseluke ( 普通白帽子 | Rank:116 漏洞数:18 | Realize the dream in earnest.)

    (忘了补充了)@Claud 给了应用方的webview层面解决方案;此处还有另一个更简单的解决方案(需平台方修复;好处是不用改客户端代码):平台方在任何认证页面上,都要对input加autocomplete="off",以告诉浏览器关掉此处的自动记录。

  16. 2013-09-30 04:59 | 疯子好好活 ( 路人 | Rank:7 漏洞数:1 | 木有介绍)

    @zidane root之后用re文件管理器查看。

  17. 2013-10-13 20:37 | zidane ( 路人 | Rank:13 漏洞数:2 | 噢 乖,你们应该明白 这样下去对我们谁都不...)

    @疯子好好活 3q 原来re文件管理器还能看db文件啊呢

  18. 2013-10-31 18:52 | 疯子好好活 ( 路人 | Rank:7 漏洞数:1 | 木有介绍)

    @zidane 对啊

  19. 2014-04-04 10:54 | 0xCC ( 路人 | Rank:0 漏洞数:2 | 我是SB)

    洞主是来卖萌的?